Na vijf maanden ontwikkeling release , een open implementatie van een client en server voor communicatie via de SSH 2.0- en SFTP-protocollen.
Belangrijkste wijzigingen:
- In ssh en sshd is experimentele ondersteuning toegevoegd voor een sleuteldistributiemethode die bestand is tegen brute-force aanvallen met quantumcomputers. Quantumcomputers lossen de taak van het ontbinden van een natuurlijk getal in priemfactoren veel sneller op, een probleem dat ten grondslag ligt aan moderne asymmetrische versleutelingsalgoritmen en dat bijna niet oplosbaar is op klassieke processoren. De voorgestelde methode is gebaseerd op het algoritme (functie ntrup4591761), ontwikkeld voor post-quantum cryptosystemen, en een sleuteldistributiemethode gebaseerd op elliptische krommen X25519;
- In sshd is de ondersteuning voor de verouderde syntaxis 'host/port' in de richtlijnen ListenAddress en PermitOpen stopgezet, geĆÆmplementeerd in 2001 als alternatief voor 'host:port' om het werken met IPv6 te vereenvoudigen. Tegenwoordig is de syntaxis voor IPv6 ' [::1]:22', en 'host/port' wordt vaak verward met subnetnotaties (CIDR);
- In ssh, ssh-agent en ssh-add is ondersteuning voor sleutels in PKCS#11 tokens;
- In ssh-keygen is de standaardsleutelgrootte RSA verhoogd naar 3072 bits, in overeenstemming met de nieuwe aanbevelingen van de NIST;
- In ssh is het toegestaan om de instelling 'PKCS11Provider=none' te gebruiken om de PKCS11Provider richtlijn die in ssh_config is opgegeven, te overschrijven;
- In sshd worden situaties geregistreerd waarin de verbinding wordt beƫindigd bij het uitvoeren van commando's die zijn geblokkeerd door de restrictie 'ForceCommand=internal-sftp' in sshd_config;
- In ssh, bij de weergave van de bevestigingsprompt voor het accepteren van een nieuwe host sleutel, wordt in plaats van 'yes' nu de juiste fingerprint van de sleutel herkend (de gebruiker kan door middel van het klembord de afzonderlijk ontvangen referentiehash kopiƫren om deze handmatig te vergelijken);
- In ssh-keygen wordt automatisch het volgnummer in het certificaat verhoogd bij het aanmaken van digitale handtekeningen voor meerdere certificaten in de opdrachtregel;
- In scp en sftp is er een nieuwe optie '-J' toegevoegd, die equivalent is aan de ProxyJump-instelling;
- In ssh-agent, ssh-pkcs11-helper en ssh-add is ondersteuning toegevoegd voor de commandoregeloptie '-v' om de informativiteit van de output te verhogen (wanneer opgegeven, wordt deze optie ook doorgegeven aan kindprocessen, bijvoorbeeld wanneer ssh-pkcs11-helper wordt aangeroepen vanuit ssh-agent);
- In ssh-add is een optie '-T' toegevoegd voor het testen van de geschiktheid van sleutels in ssh-agent voor het uitvoeren van operaties voor het creƫren en verifiƫren van digitale handtekeningen;
- In sftp-server is ondersteuning voor de protocoluitbreiding 'lsetstat at openssh.com' geĆÆmplementeerd, die voor SFTP ondersteuning toevoegt voor de operatie SSH2_FXP_SETSTAT, maar zonder te volgen via symbolische links;
- In sftp is de optie '-h' toegevoegd voor het uitvoeren van de commando's chown/chgrp/chmod met verzoeken die geen gebruik maken van symbolische links;
- In sshd is het instellen van de omgevingsvariabele $SSH_CONNECTION voor PAM gegarandeerd;
- Voor sshd is in ssh_config de modus 'Match final' toegevoegd, vergelijkbaar met 'Match canonical', maar zonder dat normalisatie van de hostnaam is vereist;
- In sftp is ondersteuning voor het prefix '@' toegevoegd om de uitvoer van commando's die in batchmodus worden uitgevoerd te deactiveren;
- Bij het weergeven van de inhoud van het certificaat met behulp van de commando
'ssh-keygen -Lf /path/certificate' wordt nu het algoritme weergegeven dat door de certificeringsinstantie is gebruikt om het certificaat te ondertekenen; - De ondersteuning voor de Cygwin-omgeving is verbeterd, bijvoorbeeld door het vergelijken van groeps- en gebruikersnamen zonder rekening te houden met hoofdlettergebruik. Het proces sshd op de Cygwin-poort is gewijzigd in cygsshd om overlappingen met de OpenSSH-poort die door Microsoft wordt geleverd te vermijden;
- De mogelijkheid tot compileren met de experimentele tak OpenSSL 3.x is toegevoegd;
- Verholpen (CVE-2019-6111) in de implementatie van de scp-tool, waardoor willekeurige bestanden in de doelmap aan de cliƫntzijde kunnen worden overschreven bij toegang tot een door een aanvaller gecontroleerde server. Het probleem is dat bij gebruik van scp de server beslist welke bestanden en mappen naar de cliƫnt worden verzonden, terwijl de cliƫnt alleen de geldigheid van de teruggegeven objectnamen controleert. De controle aan de cliƫntzijde is beperkt tot het blokkeren van toegang buiten de huidige map ('.. /'), maar houdt geen rekening met het verzenden van bestanden met namen die verschillen van de oorspronkelijk aangevraagde. Bij recursief kopiƫren (-r) kan naast de bestandsnamen ook met de namen van submappen op deze manier worden gemanipuleerd. Bijvoorbeeld, als een gebruiker bestanden in zijn thuisdirectory kopieert, kan de door aanvallers gecontroleerde server in plaats van de aangevraagde bestanden bestanden met de namen .bash_aliases of .ssh/authorized_keys teruggeven, en deze zullen door de scp-tool in de thuisdirectory van de gebruiker worden opgeslagen.
In de nieuwe versie is er voor de scp-tool een controle toegevoegd om te controleren of de verzochte en door de server gegeven bestandsnamen overeenkomen, uitgevoerd aan de klantzijde. Hierbij kunnen er problemen optreden met de verwerking van wildcards, omdat de karakters voor wildcards verschillend kunnen worden behandeld aan de server- en klantzijde. Voor het geval dat de klant geen bestanden meer accepteert door dergelijke verschillen, is de optie "-T" toegevoegd, waarmee de controle aan de klantzijde kan worden uitgeschakeld. Voor een volledige oplossing van het probleem is een conceptuele herziening van het scp-protocol nodig, dat op zichzelf al verouderd is; daarom wordt aanbevolen om modernere protocollen zoals sftp en rsync te gebruiken.
Bron: opennet.ru
